Уразливість Stored Cross-Site Scripting у плагіні WP-Members для WordPress
Виявлено уразливість Stored XSS у плагіні WP-Members для WordPress до версії 3.4.9.2. Рекомендується оновлення для захисту сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 48.42%
- Активно використовується
- немає в KEV
- Продукт
- wp-members
Що відомо
Плагін WP-Members для WordPress містить уразливість Stored Cross-Site Scripting через заголовок X-Forwarded-For у версіях до 3.4.9.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти на сторінках редагування користувачів, які виконуються при їх відкритті.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress з цим плагіном ризикують компрометацією облікових записів та порушенням цілісності веб-ресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP-Members до версії 3.4.9.3 або новішої, де ця уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до сторінок редагування користувачів, перевірити журнали на ознаки експлуатації та ретельно контролювати вхідні заголовки X-Forwarded-For.